La version du distribution pour la création de pare-feux OPNsense 24.1 a été mise en place. Ce projet est une dérivation de pfSense, créé dans le but d'élaborer une distribution entièrement ouverte, capable d'offrir des fonctionnalités comparables à celles des solutions commerciales pour le déploiement de pare-feux et de passerelles réseau. Contrairement à pfSense, ce projet se positionne comme n'étant pas contrôlé par une seule entreprise, se développant sous la participation active de la communauté et possédant un processus de développement entièrement transparent, tout en permettant l'utilisation de ses réalisations dans des produits tiers, y compris commerciaux. Les sources des composants de la distribution, ainsi que les outils utilisés pour la compilation, sont diffusés sous licence BSD. Les builds sont fournies sous forme de LiveCD et d'image système pour gravure sur des clés USB (443 Mo).
La base de cette distribution repose sur le code de FreeBSD. Parmi les fonctionnalités d'OPNsense, on peut citer un environnement de compilation entièrement ouvert, la possibilité d'installer des paquets sur un FreeBSD standard, des outils d'équilibrage de charge, une interface web pour organiser la connexion des utilisateurs au réseau (Captive portal), des mécanismes de suivi des états de connexions (firewall stateful basé sur pf), la définition de restrictions de bande passante, le filtrage du trafic, la création VPN Création sur la base d'IPsec, OpenVPN et PPTP, intégration avec LDAP et RADIUS, prise en charge du DDNS (DNS dynamique), et un système de rapports et de graphiques visuels.
La distribution offre des outils pour la création de configurations à tolérance de panne, basées sur l'utilisation du protocole CARP, permettant le lancement d'un nœud de secours, qui sera automatiquement synchronisé au niveau de la configuration et prendra en charge la charge en cas de défaillance du nœud principal. Une interface moderne et simple est proposée à l'administrateur pour la configuration du pare-feu, construite à l'aide du framework web Bootstrap.
Parmi les changements :
- Le passage à la bibliothèque OpenSSL 3 a été réalisé.
- Une nouvelle branche du système de détection d'intrusions Suricata 7 a été mise en œuvre.
- Le module noyau VPN Wireguard, fourni avec FreeBSD 13.2, est préinstallé par défaut.
- Un support expérimental de netmap a été mis en œuvre pour Wireguard.
- Les plugins os-firewall et os-wireguard sont inclus dans le pack principal. Le support du plugin os-wireguard-go a été interrompu.
- Ajout de la possibilité d'utiliser le serveur DHCP Kea avec prise en charge de la tolérance aux pannes au lieu de ISC DHCP.
- Mises à jour des versions libxml 2.11.6, php 8.2.15, py-duckdb 0.9.2 et sqlite 3.45.0.
- L'appel de l'interpréteur de commandes et l'accès aux sauvegardes sont interdits pour les utilisateurs sans droits d'administrateur.
- Ajout de la prise en charge du protocole OCSP (Online Certificate Status Protocol) pour vérifier l'état de révocation des certificats.
- La page d'aperçu et les composants pour configurer la passerelle, NPTv6, ARP et NDP ont été portés sur le framework MVC, ce qui a permis d'implémenter le support pour la gestion via API.
- Ajout d'un paramètre «maxfilesize» pour la rotation des journaux après avoir atteint une taille spécifique.
- L'intégration avec le proxy web a été transférée dans le plugin os-squid.
Source : opennet.ru
